memo.log

技術情報の雑なメモ

【Amazon VPC】あるホスト宛のパケットがIPアドレスが誤っていてもMACアドレスが合っていて送信元先チェックが無効なら届く(同サブネットのアドレスでもOK)

表記のとおりだが、意外な結果だった。 別サブネットでVPC外宛のルートをルートテーブルで特定ホストに向ける構成(FWみたいな)はよく見かけるが、例えばVPCのCIDR内の別のIPアドレス向けの通信でMACアドレスだけ正しくして特定ホストに届くのか、というと微妙だが届いた。ルートテーブルにくわれるか、VPCの制限的にドロップされるかと思いきや、ENIが持っていないIPアドレスでも届くようだ。